Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-21349 — XStream SSRF CVE-2021-21349 | Kitploit
Outils/GitHubGitHub/s-index/cve-2021-21349
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationLabs et Pratique
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

Voir le dépôt
13il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-21349 XStream SSRF

Annonce officielle de XStream

CVE-2021-21349

Vulnérabilité

CVE-2021-21349 : une requête de falsification côté serveur peut être activée lors de la désérialisation avec XStream pour accéder à des flux de données depuis une URL arbitraire référençant une ressource dans un intranet ou sur l'hôte local.

Versions affectées

Toutes les versions jusqu'à la version 1.4.15 incluse sont affectées, si vous utilisez la version telle quelle. Aucun utilisateur n'est affecté s'il a suivi la recommandation de configurer le framework de sécurité de XStream avec une liste blanche limitée aux types minimalement requis.

Description

Le flux traité au moment de la désérialisation contient des informations de type pour recréer les objets précédemment écrits. XStream crée donc de nouvelles instances sur la base de ces informations de type. Un attaquant peut manipuler le flux d'entrée traité et remplacer ou injecter des objets, ce qui aboutit à une requête de falsification côté serveur.

Démo Docker

cve-2021-21349

Configuration de l'environnement XStream et exécution du PoC

  1. Construire une image à partir d'un Dockerfile (configuration)
root@kitploit:~
$ docker build -t cve-2021-21349 .
  1. Lancer le serveur HTTP
Télécharger l’outil
root@kitploit:~
$ python -m http.server 8080
  1. Exécuter java -jar xstream dans un nouveau conteneur (exécution du PoC)
root@kitploit:~
$ docker run -it --rm cve-2021-21349

Sortie

root@kitploit:~
Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

Solution

  • Mettre à jour la version de xstream vers 1.4.16 ou une version ultérieure

Modifiez pom.xml comme ci-dessous

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Utiliser le framework de sécurité de XStream

Ajoutez NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);